image

Malware vermijdt pc's zonder recent geopende documenten

vrijdag 23 september 2016, 11:54 door Redactie, 1 reacties

Onderzoekers hebben een nieuw malware-exemplaar ontdekt dat macro's in Office-bestanden gebruikt om computers te infecteren. Om te voorkomen dat de malware door beveiligingsbedrijven en onderzoekers wordt ontdekt controleert die eerst of er in Office andere documenten zijn geopend.

De meeste mensen die Office gebruiken zullen namelijk meer dan twee documenten hebben geopend. In sandboxes en virtuele machines die veel onderzoekers gebruiken is dit niet het geval. Mede omdat de oorspronkelijke staat van het systeem na een test wordt reset. De nu ontdekte macro-malware controleert dan ook het aantal recent geopende documenten. Zijn er minder dan drie documenten geopend, dan wordt het systeem niet besmet.

Daarnaast probeert de malware informatie over het ip-adres te controleren. Er wordt dan gekeken of het niet om een ip-adres van een beveiligingsbedrijf gaat. Onderzoekers van beveiligingsbedrijf SentinelOne wisten de malware uiteindelijk te activeren door drie documenten aan te maken en te openen. Ze merken op dat het dan ook belangrijk is om met realistische virtual machines te testen die over echte gebruikersactiviteit beschikken.

Reacties (1)
23-09-2016, 19:58 door karma4
Het nieuwe werken voor gebruikers inrichten zoals de honeypot dat doet of de honeypot echt laten werken zoals de gebruikers het doen (to be or not to be). malwareherkennning wordt door malware herkend.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.